OPNsense Suricaza Divert (IPS)
Version vom 30. August 2026, 15:05 Uhr von Thomas.will (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „= Grundsätzliches = * Divert ist der neuere Inline-Betrieb von Suricata unter OPNsense * Die Firewall reicht das Paket ueber einen Divert-Socket an Suricata…“)
Grundsätzliches
- Divert ist der neuere Inline-Betrieb von Suricata unter OPNsense
- Die Firewall reicht das Paket ueber einen Divert-Socket an Suricata weiter, Suricata entscheidet und gibt es zurueck oder verwirft es
- Das Paket wartet waehrend der Pruefung, es ist keine Kopie wie im PCAP-Betrieb
- Unterschied zu Netmap
| Betriebsart | Was inspiziert wird |
|---|---|
| Netmap (IPS) | Suricata haengt am Interface und sieht dessen gesamten Verkehr |
| Divert (IPS) | Suricata sieht nur den Verkehr, den eine Firewall-Regel an den Divert-Socket schickt |
- Damit sind zwei Schritte noetig
- Suricata auf Divert umstellen
- Eine Firewall-Regel anlegen, die den zu pruefenden Verkehr dorthin schickt
Suricata umstellen
Services: Intrusion Detection: Administration: Settings
- Die Seite zeigt alle Felder erst bei eingeschaltetem "advanced mode"
| Bereich | Parameter | Wert | Bedeutung |
|---|---|---|---|
| General Settings | Enabled | (x) | Startet den Suricata-Dienst |
| General Settings | Capture mode | Divert (IPS) | Suricata haengt am Divert-Socket statt am Interface |
| General Settings | Promiscuous mode | ( ) | Nimmt auch Pakete an, die nicht an die Firewall adressiert sind. Auf einem Router nicht noetig |
| General Settings | Interfaces | DMZ | Interface fuer die Zuordnung der Alarme |
| Detection | Pattern matcher | Default | Algorithmus fuer den Mustervergleich, Default ueberlaesst Suricata die Wahl |
| Logging | Enable syslog alerts | (x) | Schreibt Alarme zusaetzlich ins Syslog |
| Logging | Enable eve syslog output | (x) | Schreibt das EVE-JSON-Log ins Syslog, Voraussetzung fuer die Weiterleitung an ein SIEM |
| Logging | Rotate log | Weekly | Rotationsintervall der Logdateien |
| Logging | Save logs | 4 | Anzahl der aufbewahrten Rotationen |
Firewall-Regel anlegen
Firewall: Rules
- Ohne diese Regel bekommt Suricata im Divert-Betrieb kein einziges Paket zu sehen
| Bereich | Parameter | Wert | Bedeutung |
|---|---|---|---|
| Organisation | Description | Webverkehr zur Inspektion an Suricata | Beschreibung der Regel |
| Filter | Interface | DMZ | Nur ein Interface auswaehlen, mehrere machen daraus eine Floating-Regel |
| Filter | Action | Pass | Erlaubt den Verkehr |
| Filter | Direction | in | Eingehend auf dem gewaehlten Interface |
| Filter | Version | IPv4 | Adressfamilie |
| Filter | Protocol | TCP | Protokoll |
| Filter | Source | DMZ network | Absender |
| Filter | Destination | * | Empfaenger |
| Filter | Destination Port | 80 | Nur der Webverkehr wird geprueft |
| Divert-to | Divert | (x) | Schickt die passenden Pakete an den Divert-Socket |
Uebung
- Zwei Wege, ein Ziel, unterschiedliches Ergebnis
- Regel wie oben anlegen und einen Angriff auf Port 80 fahren, der Treffer erscheint unter Alerts
- Denselben Angriff auf einen Port fahren, den keine Divert-Regel abdeckt, es gibt keinen Treffer
- Damit ist gezeigt, dass im Divert-Betrieb die Firewall-Regel bestimmt was geprueft wird
Achtung
- Wird der Suricata-Dienst gestoppt, verwirft die Regel alles was auf sie passt
- Das Verhalten heisst fail-closed und ist gewollt
- Im Kurs vorher ansagen, sonst suchen alle einen Netzwerkfehler